Siber Güvenlik

N-Günü N-Saate Dönüşüyor: Hızlı Yamalama Sizi Kurtarmayacak

N-Günü N-Saate Dönüşüyor: Hızlı Yamalama Sizi Kurtarmayacak
Malta'da Hem Öğren Hem Çalış

Her yama bir itiraftır.

Bir satıcı güvenlik yaması yayınladığı anda, eski ve yeni kod arasındaki fark, izleyen herkese tam olarak neyin ve nerede bozuk olduğunu söyler. Bu farkı tekrar çalışan bir istismara dönüştürdüğünüzde, henüz güncellememiş her sistemi vurabilirsiniz. İşte bu N-günü istismarıdır ve her zaman bir yarış olmuştur: satıcı yamalar, saat başlar ve savunmacılar, saldırgan düzeltmeyi tersine mühendislikle çözmeyi bitirmeden önce dağıtmaya çalışır.

Son otuz yıldır savunmacılar genellikle bu yarışı kazandı.

Bir yamayı güvenilir bir istismara dönüştürmek için tersine mühendislik yapmak yavaş ve uzmanlık gerektiren bir işti - genellikle haftalarca süren uzman düzeyinde çaba gerektiriyordu. Tarihsel olarak, bir yama ile çalışan bir kamu istismarı arasındaki boşluk haftalar, hatta aylar sürerdi.

Geleneksel oyun kitabı en az birkaç haftanız olduğunu varsayıyordu. Artık yok. Yakından bile değil.

Bir yamayı tersine mühendislikle çözmek haftalar alırdı. Mythos bunu bir saatte yapıyor.

Anthropic'in kırmızı takımı tam olarak bunu ölçtü.

Kamuya açık fark ve iki derlemeden başka hiçbir şey verilmediğinde, Claude Mythos Preview, 18 Firefox yamasını kendi başına 8 çalışan kod yürütme istismarına dönüştürdü. İlk istismarı, Mozilla yamayı yayınladıktan sonra bir saatten kısa sürede geldi. Bu düzeltmeyi taşıyan Firefox sürümü hâlâ 18 gün uzaktaydı.

Windows sonuçları daha da zor: kaynak kodu yok, yalnızca derlenmiş ikili dosyalar ve derleyici çıktısı. Buna rağmen, 21 çekirdek hatasından 18'i için kavram kanıtı çökmeleri oluşturdu (en hızlısı 31 dakikada) ve bunlardan 8'ini SYSTEM seviyesine kadar zincirledi; her biri yaklaşık 2.000 dolara mal oldu.

Daha da kötüsü: Bu SYSTEM zincirlerinden biri, Microsoft'un 'İstismar Edilmesi Olası Değil' olarak etiketlediği bir hata içindi ve bu derecelendirmeler insan araştırmacılar için kalibre edilmişti. Açıkçası, bu kalibrasyon artık geçerli değil.

Kamuya açık Claude modelleri, güvenlik önlemleri açıkken de istismarlar oluşturdu, sadece daha az sayıda; yani bu, tek bir kilitli modelin arkasındaki kilitli bir yetenek değil.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News